Документ о согласованном объёме
Какие домены, IP и приложения, каким методом и в какое время тестируются, фиксируется письменно до начала. Всё, что вне объёма, не затрагивается.
Тестируем сайт, приложения и серверы только на целях, которые вы письменно разрешили. Находки описываем с доказательствами, уровнем критичности и рекомендацией; закрытие подтверждаем повторным тестом.
Какие домены, IP и приложения, каким методом и в какое время тестируются, фиксируется письменно до начала. Всё, что вне объёма, не затрагивается.
Вывод инструментов не попадает в отчёт «как есть». Каждую находку подтверждает специалист, ложные срабатывания отсеиваются, реальное влияние объясняется.
Отчёт включает резюме для руководства, таблицу рисков, пошаговые заметки воспроизведения и рекомендации. В нём прямо указано, с чего начать.
Объём в каждом проекте свой; пример ниже показывает, как распределяется внимание при тесте веб-приложения.
На первой встрече вместе уточняем объём работ, результаты и критерии приёмки. Письменное предложение перечисляет объём по позициям; если он меняется, предложение обновляется новой версией.
Каждый шаг заканчивается конкретным результатом; к следующему переходим с вашего согласия.
Вместе письменно фиксируем цель, границы и критерии приёмки.
Оцениваем текущее состояние по согласованным критериям и фиксируем пробелы с доказательствами.
В простом отчёте делимся тем, что сделано, результатом и следующим шагом.
Повторно проверяем исправленные находки и подтверждаем доказательствами, что они закрыты.
6 слоёв, 89 категорий тестирования, более 100 000 автоматизированных проверок безопасности и мониторинг 24/7: от вашего сайта до вашей сети, от ваших сотрудников до вашей облачной инфраструктуры — под одной крышей.
Откройте слой; мы кратко написали, что представляет собой каждая категория и почему она важна.
Веб-слой имеет четыре уровня глубины. Применяемая глубина зависит от вашей цели и охвата.
Мы проверяем, что зашифрованное соединение между вашим сайтом и его посетителями настроено правильно, сертификат действителен, а старые слабые методы шифрования отключены.
Мы проверяем, относятся ли версии программного обеспечения и плагинов на вашем сайте к версиям, указанным в списке публично объявленных уязвимостей (CVE).
Мы тестируем, могут ли данные, вводимые в формы и поля URL, попасть в базу данных как команда. Эта уязвимость может привести к краже данных клиентов.
Мы проверяем, может ли злоумышленник разместить на ваших страницах вредоносный код, который будет выполняться в браузерах ваших посетителей.
Мы проверяем, не открыты ли страницы входа администратора в интернет без необходимости и изменены ли пароли по умолчанию, оставшиеся после установки.
Мы проверяем, отсутствуют ли или неверны настройки безопасности, которые указывают браузеру, как защищать ваши страницы.
Мы проверяем DNS-записи, которые затрудняют отправку поддельных писем от имени вашего домена.
Мы проверяем, раскрывают ли общедоступные файлы robots.txt и sitemap адреса, которые должны оставаться закрытыми.
Мы тестируем, можно ли заставить авторизованного пользователя выполнить действие с другого сайта без его ведома, например изменить пароль или адрес электронной почты.
Мы проверяем, показывает ли сервер содержимое своих папок всем в виде списка.
Мы тестируем, можно ли получить по адресу доступ к файлам, которые не должны быть общедоступными, например к резервным копиям, конфигурационным файлам или файлам журналов.
Мы проверяем, выдают ли сервисы, с которыми ваше приложение общается в фоновом режиме (API), данные неавторизованным запросам.
Мы проверяем, защищены ли шаги оплаты в соответствии с базовыми ожиданиями стандарта безопасности карт (PCI DSS). Это не сертификация.
Мы проверяем, что информация о сессии, выдаваемая после входа, настроена правильно для защиты от кражи и подмены.
Мы проверяем, можно ли злоупотребить ссылкой на вашем сайте, чтобы отправить посетителей на поддельный сайт, выбранный злоумышленником.
Мы проверяем, можно ли встроить вашу страницу невидимо на другой сайт так, чтобы посетители нажимали кнопку, которую не собирались нажимать.
Мы проверяем настройку, которая определяет, могут ли сайты на других доменах читать ваши данные через браузер посетителя.
Мы проверяем, показывают ли страницы ошибок детали, которые дают злоумышленнику подсказки, например информацию о сервере, базе данных или коде.
Мы глубоко проверяем скрытые (слепые) пути инъекций, которые пропускают базовые тесты, а также техники, специфичные для разных типов баз данных.
Мы ищем пробелы в правилах приложения, которые инструменты не могут найти сами, например повторное использование скидки или пропуск шага для завершения заказа без оплаты.
Мы проверяем, можно ли загрузить через поля загрузки вредоносный файл, например код, который может выполняться на сервере.
Мы проверяем, могут ли поддомены, которые вы больше не используете, но чьи DNS-записи остались, например старый адрес кампании, быть захвачены кем-то другим.
Мы проверяем, останавливают ли поля входа и форм тысячи попыток, выполняемых одна за другой.
Мы проверяем, используются ли безопасно внешние сервисы, подключённые к вашему сайту, например платежи, карты или онлайн-чат.
Мы проверяем, можно ли обмануть ваш сервер, используя адрес, переданный извне, чтобы он отправлял запросы к системам в собственной внутренней сети.
Мы проверяем, можно ли читать файлы на сервере через поля, принимающие XML-файлы.
Мы проверяем, безопасно ли приложение распаковывает упакованные данные извне. Эта уязвимость может привести к удалённому выполнению кода на сервере.
Мы проверяем, выдерживают ли настройки подписи, срока действия и хранения токенов входа подделку и кражу.
Мы проверяем, действительно ли ваш межсетевой экран веб-приложений (WAF) останавливает известные атаки и можно ли его обойти.
Мы автоматически отправляем в поля неожиданные, некорректные и чрезмерно длинные данные, чтобы проверить, ломается ли приложение или появляется уязвимость.
В API, использующих GraphQL, мы проверяем уязвимости, характерные для этой технологии, например раскрытую схему, чрезмерно глубокие запросы и отсутствие проверок прав доступа.
Мы проверяем уязвимость, которая возникает, когда серверы перед вашим сайтом (балансировщик нагрузки, кэш) и сервер за ними по-разному читают запросы, что может вмешиваться в запросы других пользователей.
Мы проверяем, можно ли данные, попадающие в шаблоны страниц, выполнить как код на сервере.
Мы проверяем, может ли злоумышленник добавить свою команду к командам, которые приложение выполняет на сервере.
Мы проверяем, можно ли через адрес страницы заставить её включить файл с сервера или извне.
Мы проверяем, могут ли пользовательские данные с символами переноса строки попасть в ответ сервера и создать поддельные заголовки или контент.
В приложениях на JavaScript мы проверяем, можно ли извне изменить базовую структуру объектов, чтобы повлиять на поведение приложения.
Мы проверяем, можно ли сохранить в кэше вредоносную копию страницы, а затем выдавать её другим посетителям.
Мы проверяем, может ли изменение информации о домене в запросе направить такой контент, как ссылки для сброса пароля, на адрес злоумышленника.
Мы проверяем, даёт ли изменение номера в адресе доступ к заказу, счёту или документу другого клиента.
Мы сканируем JavaScript-файлы, отправляемые в браузер, на наличие забытых ключей, скрытых адресов или внутренней информации.
Мы находим скрытые поля, которые не показывают формы, но принимает приложение, и проверяем, можно ли ими злоупотребить.
Мы выясняем, насколько легко посторонние могут определить, какое программное обеспечение, какой сервер и какие версии использует ваш сайт. Это первое, что делает злоумышленник.
В системах управления контентом, таких как WordPress, мы по одному сканируем ядро, тему и плагины на известные недостатки и ошибки конфигурации.
Мы массово делаем снимки экранов страниц, связанных с вашим доменом, и быстро находим рискованные экраны, такие как забытые тестовые страницы и открытые панели.
Мы проверяем, можно ли обойти правила, отправляя одно и то же действие много раз одновременно, например, используя одноразовый купон дважды.
Мы перечисляем открытые для интернета двери (порты) и определяем, какие из них остались открытыми без причины.
Мы определяем, какое программное обеспечение и какой версии работает на каждом открытом порту; старая версия часто означает известную уязвимость.
Мы сопоставляем найденные версии служб с известными уязвимостями и ранжируем их по уровню риска.
Мы проверяем извне, что ваш межсетевой экран пропускает только тот трафик, который должен.
Мы сканируем весь диапазон портов, включая часто упускаемые из виду службы UDP, чтобы найти службы, которые остались скрытыми.
Не только ваш сайт: мы также по одному изучаем настройки шифрования электронной почты, VPN и других служб.
Мы проверяем, по-прежнему ли устройства, такие как маршрутизаторы, камеры, принтеры и серверы, используют заводские имена пользователей и пароли.
Мы проверяем, могут ли другие использовать ваш почтовый сервер для рассылки спама и разрешает ли он незашифрованные соединения.
Мы проверяем, отдаёт ли ваш DNS-сервер все записи вашего домена всем, кто их запрашивает.
Мы проверяем, что ваша сеть разделена на надлежащие сегменты, например, что к серверу бухгалтерии нельзя подключиться из гостевой сети.
Проверяем, актуальны ли точки удаленного доступа, используется ли в них надежная аутентификация и отсутствуют ли известные уязвимости.
Ищем на серверах и сетевых устройствах неверные или слишком ослабленные настройки.
Оцениваем, насколько серьезной может стать атака, если несколько уязвимостей, кажущихся незначительными по отдельности, использовать последовательно.
Доказываем, что найденную уязвимость действительно можно эксплуатировать, не нанося вреда вашим системам и в рамках разрешенных вами ограничений; так мы отсеиваем ложные срабатывания.
Проверяем, открыты ли общие папки для неавторизованных лиц и есть ли у службы обмена файлами известные уязвимости.
Проверяем, раскрывает ли служба SNMP, управляющая сетевыми устройствами, информацию об устройствах из-за настроек доступа по умолчанию.
Изучаем слабые настройки и пути повышения привилегий в системе управления пользователями и правами Windows (Active Directory), которые могут привести к захвату всей сети.
Проверяем, открыт ли доступ к удаленному рабочему столу в интернет, актуален ли он и защищен ли от подбора паролей.
Проверяем, защищена ли ваша телефонная система через интернет от прослушивания, злоупотреблений и мошенничества с платными звонками.
Проверяем, остаются ли службы, закрытые для IPv4, открытыми через новые адреса IPv6.
Измеряем, насколько хорошо ваши сотрудники распознают подозрительные электронные письма.
Проверяем, соответствуют ли лучшим практикам настройки защиты вашей корпоративной электронной почты от подмены отправителя, фишинга и вредоносных вложений.
Выясняем, сколько полезной для злоумышленника информации о вашей компании и сотрудниках доступно в открытых источниках.
С вашего предварительного согласия мы отправляем безвредные поддельные письма и измеряем, сколько человек переходят по ссылке или вводят данные. Никто не наказывается; цель — обучение.
Проверяем ваши правила паролей и включен ли второй шаг проверки (MFA) для критически важных учетных записей.
Мы выявляем целевые сценарии, которые злоумышленник мог бы построить на основе социальных сетей и публичных профилей ключевых сотрудников.
Мы проводим дозированную фишинговую программу в несколько волн с разными сценариями и сообщаем о прогрессе с течением времени.
С вашего письменного разрешения мы проверяем, может ли звонящий, представляясь другим человеком, добиться от ваших сотрудников информации или действий.
Мы оцениваем осведомлённость ваших сотрудников о физических рисках, таких как несанкционированный вход в офис, документы, оставленные на столах, и незаблокированные экраны.
Мы сообщаем о результатах, не обвиняя отдельных людей, и рекомендуем темы и частоту обучения, подходящие вашей команде.
Мы выявляем поддельные домены, которые очень похожи на ваш и были зарегистрированы, чтобы обмануть ваших клиентов.
Мы проверяем, распространялись ли корпоративные адреса электронной почты вашей компании вместе с паролями в прошлых утечках данных.
Мы сканируем PDF-файлы и офисные документы, опубликованные на вашем сайте, на наличие скрытых деталей, оставленных внутри, таких как имена пользователей, версии программного обеспечения и пути к папкам.
Мы ищем в публичных репозиториях кода код, пароли или ключи, принадлежащие вашей компании, которые могли утечь.
Мы проводим аудит ваших аккаунтов AWS, Azure и Google Cloud с помощью более чем 600 проверок, охватывающих разрешения, ведение журналов, шифрование и сетевые настройки.
Мы проверяем, не оставлены ли файловые хранилища в облаке (бакеты) по ошибке открытыми для всех в интернете.
Мы проверяем настройки доступа, разрешений и сети вашей контейнерной платформы на соответствие руководствам по безопасной конфигурации.
Мы сканируем образы контейнеров, в которые упакованы ваши приложения, на наличие устаревших компонентов с известными уязвимостями.
Мы изучаем код без запуска приложения и строка за строкой находим ошибки, которые приводят к уязвимостям.
Мы выявляем версии с известными уязвимостями среди готовых библиотек, которые использует ваш код.
Мы находим небезопасные настройки в файлах кода, которые создают ваши серверы и облачные ресурсы, ещё до того, как эти ресурсы будут созданы.
Мы сканируем ваш репозиторий кода, включая его историю, на наличие паролей, API-ключей и данных доступа, случайно записанных в него.
Мы анализируем ваше приложение как по коду, так и во время работы: хранение данных на устройстве, сетевой трафик, аутентификацию и защиту самого приложения.
Помимо тестирования: непрерывный мониторинг, реагирование, симуляция и консультирование.
Цифры — это количество проверок в наших автоматизированных движках безопасности. Не каждая категория выполняется в каждом тесте; выбираются те, которые подходят для вашей цели и области тестирования.
Каждый тест выполняется с вашего письменного разрешения и в согласованной нами области. Тесты, которые могут нарушить работу сервиса, и социальная инженерия планируются только с отдельным письменным согласованием. Ни один тест не доказывает, что система полностью защищена; мы чётко сообщаем, что было найдено и что не было найдено.
89 тестовых категорий в шести слоях — это наш верхний охват; не все они применяются в каждом тесте. Какие категории применяются, согласовывается совместно на основе вашей цели и пакета. Тесты, которые могут нарушить работу сервиса, и активы вне области охвата не включаются; социальная инженерия планируется только при отдельном письменном согласовании. Один повторный тест в течение 30 дней после отчёта включён в стоимость.
Что входит, что нужно от вас, сроки и оплата — всё в одном месте. Точные объём работ и цена фиксируются в письменном коммерческом предложении.
Расскажите о задаче — объём определим вместе.
Расскажите о проектеПопытки, способные нарушить работу сервиса, согласуются отдельно и по умолчанию не выполняются. Время теста определяем вместе с вами; при неожиданном эффекте работа останавливается, и мы сообщаем вам.
Да. Оцениваются только системы, за которые вы отвечаете и на которые дали письменное разрешение.
Объём, время и методы согласуются заранее; рискованные шаги требуют вашего отдельного одобрения.
Расскажите о задаче — объём определим вместе.